Tankeledere
AI endrer åpne kildekoder-sikkerhet. Programvarelivssyklusansvar må endres med det.

Når Drupal avdekket CVE-2026-9082 i mai, ble forsøk på utnytting rapportert innen 48 timer. Den krympende tidsrammen mellom avdekning og utnytting illustrerer den nye virkeligheten som møter organisasjoner som er avhengige av åpne kildekoder. De har mindre tid enn noen gang til å vurdere risiko og reagere før sårbarheter blir aktivt målrettet.
AI akselerer denne endringen ved dramatisk å øke hastigheten og omfanget av sårbarhetsavdekking. Etterhvert som sårbarhetsavdekking akselerer, blir utfordringen for bedrifter ikke lenger bare å identifisere sårbarheter, men å sikre at programvaren de er avhengige av, forblir sikker, støttbar og motstandsdyktig gjennom hele livssyklusen.
AI akselerer trusler raskere enn bedrifter kan reagere
AI-drevne verktøy akselerer sårbarhetsavdekking og senker barrieren for utnyttelsesutvikling, og reduserer tiden organisasjoner har til å vurdere risiko og reagere. Oppdaterte bransje-prognoser fra FIRST estimerer nå at nærmere 66 000 CVE-er vil bli avdekket i 2026, en økning på 11 % fra februar-prognosen, etter at avdekkingene lå 46 % over prognose-takten gjennom april.
FIRST påpeker rettferdig at utnyttbar risiko ikke har økt i samme takt som råvolum, og at KEV og EPSS-triaging kan absorbere økningen. Men triage-og-patching antar at en patch eksisterer. For programvare bygget på sluttfase-rammeverk, eksisterer den ikke, og hele prioriteringsmodellen kollapser på akkurat det punktet hvor den betyr mest.
I mellomtiden opererer sikkerhetsteam ikke med maskin-hastighet. De må fortsatt bestemme hvilke systemer som er berørt, vurdere forretningsrisiko, teste fikser og distribuere oppdateringer uten å forstyrre operasjoner. For organisasjoner som er avhengige av åpne kildekoder, blir denne utfordringen enda større når forretnings-kritiske komponenter har nådd slutten av livssyklusen og ikke lenger mottar sikkerhets-patcher fra sine opprinnelige vedlikeholdere.
Resultatet er en økende gap mellom å identifisere sårbarheter og faktisk å rette dem. Organisasjoner trenger mer enn bare synlighet inn i sårbarheter. De trenger tillit til at programvaren de er avhengige av, vil forbli sikker og støttbar gjennom hele livssyklusen.
Ustøttet programvare blir en økende bedriftsrisiko
Mange organisasjoner fortsetter å kjøre sluttfase-versjoner av åpne kildekoder-rammeverk som Drupal, Spring og AngularJS fordi erstattning av forretnings-kritiske applikasjoner er dyrt, forstyrrende og ofte tar år å fullføre.
Denne virkeligheten kolliderer stadig med nye regulatoriske forventninger. Rammeverk som EU Cyber Resilience Act, DORA, NIS2 og PCI DSS 4.0 legger større vekt på programvare-maintenance, leverandør-synlighet og pågående programvare-støtte, og gjør ustøttet programvare til en økende compliance- og operasjonell bekymring.
Fordi modernisering ofte tar år, trenger organisasjoner en strategi for å vedlikeholde sikker, støttbar programvare gjennom overgangen.
Organisasjoner trenger livssyklus-synlighet, ikke bare sårbarhets-synlighet
De fleste organisasjoner har investert tungt i verktøy designet for å identifisere sårbarheter over hele miljøet. Disse verktøyene besvarer spørsmålet om hvor sårbarhetene er. De besvarer ikke et annet spørsmål som blir like viktig: Er denne programvaren fortsatt støttbar?
Å besvare dette spørsmålet krever at organisasjoner ser bort fra sårbarhets-håndtering. De trenger synlighet inn i om forretnings-kritiske åpne kildekoder-komponenter er aktivt vedlikeholdt, nærmer seg slutten av livssyklusen eller ikke lenger mottar samfunns-støtte, og en strategi for å holde disse systemene sikre til moderniseringen er fullført.
Bedriftsledere bør fokusere på tre prioriteringer:
- Vit hva du eier. Identifiser ustøttet programvare før sårbarheter, auditor eller hendelser tvinger spørsmålet, og forstå hvilke forretnings-kritiske applikasjoner er avhengige av det.
- Planlegg for sikker modernisering. Bygg livssyklus-planlegging inn i innkjøp, utvikling og moderniserings-strategier, med klare planer for å vedlikeholde programvare på en sikker måte gjennom overgangen.
- Behandle programvare-støtte som en forretnings-prioritet. Ettersom programvare-økosystemer blir mer komplekse, bør langvarig programvare-støtte behandles som en strategisk forretnings-egenskap og ikke bare som en teknisk bekymring.
AI endrer hvordan programvare blir bygget, hvordan sårbarheter blir avdekket og hvor raskt organisasjoner forventes å reagere. Det som ikke har endret seg, er bedriftens ansvar for å vedlikeholde programvaren bedriftene allerede er avhengige av, på en sikker måte. Ettersom AI endrer åpne kildekoder-sikkerhet, vil suksess avhenge av å behandle programvare-livssyklus-ansvar som en kjerne-sikkerhets-egenskap, ikke bare en teknisk bekymring.
Organisasjoner som lykkes, vil ikke nødvendigvis være de som fikserer raskest. De vil være de som kan håndtere programvare-risiko over hele livssyklusen, holde forretnings-kritiske applikasjoner sikre og operative mens de moderniserer på egne vilkår.












